Zero Trust یعنی به شبکه داخلی هم اعتماد نکنید. هر درخواست باید هویت، مجوز و زمینه داشته باشد.
در عمل برای وباپ
- هویت یکتا برای کاربر و سرویس
- توکن کوتاهعمر و audience مشخص
- تفکیک محیط و سرویس (admin جدا)
- لاگ تصمیمهای allow/deny
Gateway
Rate limit، WAF پایه، و اعتبارسنجی JWT را در لبه یکدست کنید تا هر میکروسرویس چرخ را از نو نسازد.
اشتباه
«پشت VPN هستیم پس امن است» — کافی نیست. بیشتر رخنهها از credential و دسترسی بیشازحد میآیند.
Zero Trust با OWASP و پنتست مکمل همند: یکی معماری اعتماد را عوض میکند، دیگری حفرههای پیادهسازی را پیدا میکند.